如何保证本地化部署的自动化测试平台的安全性?
1、网络分开隔离
测试执行机器不能随便访问生产环境;只开放必要端口,限制只有公司内网指定 IP 才能登录平台,全部用 HTTPS 加密访问。
2、管好账号权限
设置复杂密码,管理员尽量开启二次验证;
实行最小权限:普通测试人员只能改自己项目脚本,不能看所有人的账号密钥,不乱给管理员权限。离职及时回收账号。
3、密码、密钥绝不明文存放
被测系统账号、接口 token 不要直接写在脚本、配置文件里;统一加密保存,不让人直接查看明文。
4、限制测试脚本乱搞
脚本运行在隔离环境,不能随便执行系统命令、不能在内网乱扫描其他服务器;
防止有人写恶意脚本当作跳板攻击内部系统。
5、保护数据隐私
禁止拿生产真实用户敏感数据测试(手机号、身份证等);测试报告、日志自动脱敏,避免泄露信息。
6、全程留记录审计
谁登录、改脚本、查看密钥、启动测试任务全部记日志;出问题可以追溯是谁操作的。
7、平台本身做好维护
服务器定期打补丁,删掉默认账号;数据加密备份;定期扫描漏洞。
8、明确管理规则
不许利用自动化平台扫描、探测未授权服务;定期检查有没有权限泛滥、密钥泄露问题。